# Rapport de transparence : comment fonctionne le blocage de domaines sur le réseau de Massive


Massive permet à chaque compte de bloquer jusqu’à 1 000 domaines au sein de son trafic proxy via le tableau de bord Massive. Les blocages s’appliquent instantanément, prennent en charge les motifs génériques et renvoient une erreur `452 (Disallowed Content)` lorsqu’une requête en rencontre un. Ils s’ajoutent aux blocages au niveau de la couche réseau déjà mis en œuvre par Massive. Ce rapport explique le fonctionnement de la liste de blocage, ses limites et comment gérer un code d’erreur 452 dans votre propre code. Toutes les informations relatives au produit proviennent de la [documentation](https://docs.joinmassive.com/residential/domain-blocking) publique de Massive.

*Cette édition présente les contrôles. Elle ne fournit pas de chiffres relatifs à leur application.*

> **Points clés à retenir**
>
> - Jusqu’à 1 000 domaines bloqués par compte dans le tableau de bord Massive, appliqués instantanément aux connexions par proxy ([Documentation Massive](https://docs.joinmassive.com/residential/domain-blocking)).
> - Une requête bloquée renvoie le code `452 (Disallowed Content)`. Considérez ce résultat comme définitif et ne tentez pas de réessayer.
> - Le code `*.example.com` ne concerne que les sous-domaines ; veillez donc à bloquer également le code `example.com`.
> - Les revendeurs définissent des listes de blocage par sous-compte via l’API Revendeur, qui accepte une liste comprenant jusqu’à 100 domaines.

## Pourquoi publier le fonctionnement du blocage de domaines ?

Les acheteurs ont aujourd’hui une raison bien plus pressante de s’informer sur les contrôles des proxys qu’il y a un an. En janvier 2026, le groupe Threat Intelligence de Google a décrit avoir neutralisé IPIDEA, un réseau de proxys résidentiels dont les nœuds de sortie avaient été utilisés par plus de 550 groupes malveillants au cours d’une seule période de sept jours ([Blog Google Cloud](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network), 2026). Les recommandations de Google aux fournisseurs de proxys étaient les suivantes : « toute allégation d’« approvisionnement éthique » doit s’appuyer sur une preuve transparente et vérifiable du consentement des utilisateurs ».

Le consentement concerne la manière dont les appareils rejoignent un réseau, et nous avons expliqué le point de vue de Massive à ce sujet dans [le fonctionnement du réseau à adhésion volontaire de Massive](https://www.joinmassive.com/blog/how-massives-opt-in-network-works). Les contrôles concernent ce que le trafic est autorisé à faire une fois qu’il se trouve sur le réseau. Un auditeur de sécurité a besoin que ces deux éléments soient consignés par écrit à un endroit où il peut les consulter. Le présent rapport porte sur ces contrôles.

## Comment fonctionne la liste noire de domaines ?

La liste noire se trouve dans le tableau de bord Massive. Selon la documentation, les blocages sont « appliqués instantanément à vos connexions proxy » et viennent compléter les blocages au niveau de la couche réseau déjà mis en œuvre par Massive.

![Parcours d’une requête via le blocage de domaines de Massive : la requête passe par les blocages au niveau de la couche réseau de Massive, puis par la liste noire de votre compte. Un domaine figurant sur la liste renvoie le code 452 « Contenu interdit », que vous consignez sans effectuer de nouvelle tentative. Un domaine ne figurant pas sur la liste atteint sa cible.](assets/blocklist-flow.png « Où une requête bloquée s’arrête. »)

| Fonctionnalité | Fonctionnement |
|---------|--------------|
| Limite | Jusqu’à 1 000 domaines bloqués par compte |
| Ajouter un domaine | Saisissez-le dans le champ « Saisir le domaine » et cliquez sur Ajouter |
| Ajout de plusieurs domaines | Importez un fichier CSV contenant un domaine par ligne |
| Suppression | Supprimez les entrées individuellement ou effacez la liste en une seule fois |
| Ce qui est bloqué | Les domaines uniquement ; les chemins d’accès tels que `example.com/path` ne sont pas bloqués |
| Réponse en cas de blocage | Code d’erreur `452 (Disallowed Content)` |
| Qui gère cette fonctionnalité ? | Selon la documentation, « chaque utilisateur ne peut gérer que sa propre liste de blocage » et « les administrateurs peuvent appliquer des listes de blocage globales qui prévalent sur les paramètres personnels » (voir les limites ci-dessous) |

Source : [Documentation Massive, Blocage de domaines](https://docs.joinmassive.com/residential/domain-blocking).

## Modèles avec caractères génériques pris en charge par Massive

Un seul caractère générique (`*`) par entrée permet à une seule règle de couvrir plusieurs hôtes. La documentation fournit les modèles suivants :

| Modèle | Ce qu’il correspond |
|---------|-----------------|
| `*.example.com` | Sous-domaines de example.com uniquement |
| `example.*` | « example » sous n'importe quel domaine de premier niveau |
| `ads.*.example.com` | N'importe quelle partie intermédiaire entre « ads » et « example.com » |
| `*example*` | « example » à n'importe quelle position |

Les entrées comportant plus d’un caractère générique, telles que `ads.*.test.*.example.com`, sont rejetées. Étant donné que `*.example.com` ne correspond qu’aux sous-domaines, le blocage d’un site entier nécessite deux entrées : `example.com` et `*.example.com`. C’est une lacune facile à négliger lors de la vérification.

![Aperçu des règles de caractères génériques : *.example.com correspond à shop.example.com mais pas à example.com ; example.* correspond à example.net et example.org ; ads.*.example.com correspond à ads.eu.example.com ; *example* correspond à myexample.com. Pour bloquer un site entier, ajoutez example.com et *.example.com.](assets/wildcard-rules.png « Un caractère générique par entrée. Bloquez un site entier à l’aide de deux entrées. »)

## Que signifie une erreur 452, et faut-il réessayer ?

Une erreur 452 signifie que la destination est bloquée ; aucune nouvelle tentative ne aboutira donc. C’est le code d’état qui permet de gérer le blocage dans le code. Grâce à un code distinct, une équipe d’ingénieurs peut distinguer un blocage lié à une politique d’une expiration, d’un blocage du site cible ou d’une erreur réseau. Sans ce code, une requête bloquée ressemble à une requête instable, et une boucle de réessai continue de tenter d’accéder à une destination que vous avez délibérément exclue.

Un client Python utilisant `requests` perçoit un 452 de l’une des deux manières suivantes. Pour une cible `http://`, le proxy renvoie le 452 comme statut de réponse. Pour une cible `https://`, le client ouvre d’abord un tunnel via le proxy avec une requête `CONNECT`, et un tunnel rejeté se traduit par un `ProxyError` dont le message inclut le code d’état. Ce modèle minimal gère les deux cas :

```python
import logging
import time
import requests

def fetch(url, proxies, max_retries=3):
    for attempt in range(max_retries):
        try:
            response = requests.get(url, proxies=proxies, timeout=60)
        except requests.exceptions.ProxyError as err:
            if "Tunnel connection failed: 452" in str(err):
                # HTTPS target: the CONNECT tunnel was refused by policy.
                logging.warning("Blocked domain, not retrying: %s", url)
                return None
            time.sleep(2 ** attempt)
            continue
        except requests.exceptions.RequestException:
            # Timeouts and connection errors: worth retrying.
            time.sleep(2 ** attempt)
            continue
        if response.status_code == 452:
            # HTTP target: Disallowed Content. Log it and stop.
            logging.warning("Blocked domain, not retrying: %s", url)
            return None
        if response.status_code >= 500:
            time.sleep(2 ** attempt)
            continue
        # Other statuses (including target-site 403 or 429) go back to the caller.
        return response
    return None
```

La règle est simple : enregistrez un code 452, ne le réessayez pas et signalez-le lorsqu’il apparaît à un endroit où vous ne vous y attendiez pas. Si vous constatez un code 452 sur un domaine que vous n’avez jamais bloqué vous-même, contactez le support Massive pour savoir quel blocage s’est appliqué.

Un fichier CSV de départ pour une équipe souhaitant exclure le site d’un concurrent et un réseau publicitaire de ses tâches se présente comme suit, avec un domaine par ligne, chaque domaine principal et son caractère générique figurant dans des entrées distinctes :

```text
example-competitor.com
*.example-competitor.com
doubleclick.net
*.doubleclick.net
```

## À quoi sert le blocage de domaines ?

- **Maîtrise des coûts.** Une page intègre souvent des serveurs publicitaires, d’analyse et multimédia dont vous n’avez pas besoin. Les bloquer au niveau du proxy permet d’économiser de la bande passante pour le contenu que vous souhaitez consulter. Deux entrées, `doubleclick.net` et `*.doubleclick.net`, couvrent le domaine racine d’un réseau publicitaire et tous les serveurs qui lui sont rattachés.
- **Application des règles.** Assurez-vous qu’aucune tâche automatisée, quelle que soit l’équipe d’origine, n’accède à un domaine que votre service juridique ou de conformité a exclu.
- **Sécurité des agents.** Un agent IA suivant des liens peut se retrouver n'importe où. Pour le trafic acheminé via Massive, une liste de blocage impose des limites strictes quant aux destinations autorisées pour ses requêtes, quelle que soit la décision du modèle. Notre article sur [l’octroi d’un accès Web en temps réel aux agents IA](https://www.joinmassive.com/blog/how-to-give-ai-agents-live-web-access) traite du reste de cette configuration.

## Comment les revendeurs bloquent-ils des domaines pour leurs clients ?

Les partenaires qui revendent l’accès à Massive gèrent les listes de blocage par sous-compte via l’API Revendeur, et non via le Tableau de bord. Le point de terminaison [mettre à jour la liste noire des domaines](https://docs.joinmassive.com/reseller-api-reference/update-domains-blocklist) (`PUT /accounts/{id}/blocklist`) est décrit dans la documentation comme un moyen de « configurer les domaines bloqués pour l’accès proxy de ce compte ». Elle accepte une liste pouvant contenir jusqu’à 100 domaines, chacun comportant jusqu’à 253 caractères. Pour les sous-comptes synchronisés, « la liste de blocage est fusionnée avec celle du compte parent » ; ainsi, une règle définie par un partenaire au niveau supérieur s’applique à tous les clients synchronisés situés en dessous.

## Quelles sont les limites de la liste de blocage de domaines de Massive ?

- **Elle bloque des domaines, pas des chemins d’accès.** Vous ne pouvez pas bloquer une partie d’un site tout en autorisant le reste.
- **Elle est limitée.** Le tableau de bord autorise 1 000 entrées par compte. Les caractères génériques permettent d’étendre considérablement cette capacité, mais elle n’est pas illimitée.
- **La portée de la dérogation n’est pas précisée.** La documentation indique que « les administrateurs peuvent appliquer des listes de blocage globales qui prévalent sur les paramètres personnels », mais ne précise pas quels administrateurs sont concernés ni quelle est la portée de ces listes de blocage. Si cela a une importance pour votre configuration, veuillez vous renseigner auprès du support Massive avant de vous y fier.
- **Elle ajoute des restrictions ; elle ne les supprime pas.** La liste de blocage vient compléter les blocages au niveau de la couche réseau de Massive. La documentation ne précise pas ce que couvrent ces blocages au niveau de la couche réseau. Pour toute question relative à l’évaluation de la sécurité, le [Massive Trust Center](https://trust.joinmassive.com/) constitue le point de départ ; vous pouvez également contacter Massive directement.

## Place de cet article dans la série de Massive sur la transparence

Ce rapport fait partie de notre série hebdomadaire du jeudi consacrée à la transparence. Pour savoir comment les systèmes anti-bots évaluent le trafic proxy et pourquoi l’origine de ce trafic est importante, consultez notre [article démystifiant les idées reçues sur les pools de proxys rotatifs](https://www.joinmassive.com/blog/myth-every-proxy-pool-is-the-same). Les détails du produit concernant le réseau résidentiel se trouvent sur la [page Proxys résidentiels](https://www.joinmassive.com/web-access).

## Foire aux questions

### Combien de domaines puis-je bloquer sur Massive ?

Chaque compte peut bloquer jusqu’à 1 000 domaines dans le tableau de bord Massive. Ajoutez-les un par un ou importez un fichier CSV contenant un domaine par ligne. Les revendeurs définissent les listes de blocage des sous-comptes via l’API Revendeur, qui accepte une liste comprenant jusqu’à 100 domaines.

### Que signifie l’erreur 452 sur Massive ?

L’erreur `452 (Disallowed Content)` signifie que la requête a été envoyée à un domaine bloqué. Ne réessayez pas. Si vous n’avez pas bloqué ce domaine vous-même, contactez l’assistance Massive.

### Le blocage de domaines de Massive prend-il en charge les caractères génériques ?

Oui, à raison d’un caractère générique par entrée. Les modèles tels que `*.example.com`, `example.*`, `ads.*.example.com` et `*example*` sont pris en charge. Les entrées comportant plus d’un caractère générique sont rejetées.

### Puis-je bloquer un chemin d’accès URL spécifique ?

Non. La liste de blocage fonctionne au niveau du domaine. Les chemins d’accès tels que `example.com/path` ne sont pas bloqués.

## Blocage de domaines : en résumé

- Ajoutez à la fois `example.com` et `*.example.com` lorsque vous visez l’ensemble du site, et considérez chaque 452 comme définitif.
- Chaque détail de ce rapport figure dans la documentation publique de Massive ; vous pouvez donc la consulter plutôt que de vous fier uniquement à nos explications.

## Sources

- Documentation Massive, [« Blocage de domaines »](https://docs.joinmassive.com/residential/domain-blocking)
- Documentation Massive, [« Mettre à jour la liste noire des domaines »](https://docs.joinmassive.com/reseller-api-reference/update-domains-blocklist)
- Blog Google Cloud (Google Threat Intelligence Group), [« Disrupting the World’s Largest Residential Proxy Network »](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network), 2026
- Massive, [« Massive Trust Center »](https://trust.joinmassive.com/)
